Уведомление Роскомнадзора
Эта инструкция подготовлена для стандартного сценария: частная организация или индивидуальный предприниматель использует облачную версию AXKED для работы с заявками, клиентами, учениками и их законными представителями, не обрабатывает биометрические и специальные категории персональных данных и не осуществляет трансграничную передачу.
Заполняйте уведомление в официальной форме Роскомнадзора.
Уведомление должно описывать фактическую работу вашей организации, а не только возможности AXKED. Не указывайте данные и меры, которые организация не использует или не оформила.
Сведения об операторе
Укажите данные своей организации или ИП: регион регистрации, тип оператора, наименование, адрес, телефон, электронную почту, ИНН, ОГРН или ОГРНИП и статистические коды. Эти сведения берутся из документов оператора и выписки ЕГРЮЛ или ЕГРИП. Реквизиты AXKED в этом разделе не указываются.
В поле «Регионы обработки» укажите территории, на которых организация фактически работает с персональными данными. Филиалы добавляйте только при их наличии.
Основная цель обработки для работы с клиентами и учениками
| Поле | Что выбрать или написать |
|---|---|
| Цель обработки ПД | Подготовка, заключение и исполнение гражданско-правового договора |
| Категории персональных данных | Фамилия, имя, отчество; дата рождения; номер телефона; адрес электронной почты. Дополнительно отметьте адрес, паспортные данные, данные свидетельства о рождении, СНИЛС, фото и другие сведения, только если они фактически собираются вашей организацией. |
| Категории субъектов | Клиенты; учащиеся; законные представители |
| Правовое основание | Обработка осуществляется с согласия субъекта персональных данных; обработка необходима для исполнения договора или заключения договора по инициативе субъекта персональных данных. |
Если организация работает с заявками и рекламными обращениями до заключения договора, добавьте отдельную цель «Продвижение товаров, работ, услуг на рынке». Для нее обычно указываются Ф.И.О., телефон, электронная почта, категории субъектов «Клиенты» и «Посетители сайта», правовое основание - согласие субъекта персональных данных.
Если в AXKED хранятся данные сотрудников, добавьте отдельную цель «Ведение кадрового и бухгалтерского учета» и укажите только фактически обрабатываемые данные работников.
Перечень действий
Для стандартной работы в AXKED отметьте:
- сбор;
- запись;
- систематизация;
- накопление;
- хранение;
- уточнение (обновление, изменение);
- извлечение;
- использование;
- передача (предоставление, доступ);
- блокирование;
- удаление;
- уничтожение.
Не отмечайте «обезличивание» и «распространение», если организация фактически не выполняет эти действия. «Распространение» означает раскрытие данных неопределенному кругу лиц.
Способы обработки
Для стандартной работы только в облачной версии AXKED выберите:
- автоматизированная;
- без передачи по внутренней сети юридического лица;
- с передачей по сети Интернет.
Если в рамках той же цели используются бумажные документы или одновременно автоматизированная и ручная обработка, вместо «автоматизированная» выберите «смешанная».
Описание мер, предусмотренных статьями 18.1 и 19
В поле можно вставить следующую формулировку:
Определено лицо, ответственное за организацию обработки персональных данных. Утверждены политика в отношении обработки персональных данных и локальные акты, устанавливающие порядок обработки и защиты персональных данных. Работники, допущенные к обработке персональных данных, ознакомлены с требованиями законодательства и локальными актами. Осуществляется внутренний контроль соблюдения требований к обработке и защите персональных данных. Проведена оценка вреда, который может быть причинен субъектам персональных данных. Определены угрозы безопасности персональных данных и необходимый уровень защищенности. Доступ к персональным данным разграничен в соответствии с должностными обязанностями, установлены правила доступа. Применяются идентификация и аутентификация пользователей, защищенные протоколы передачи данных, резервное копирование, мониторинг работоспособности и регулярное обновление программного обеспечения. Принимаются меры по обнаружению несанкционированного доступа, реагированию на инциденты и восстановлению персональных данных.
Если ответственное лицо, политика, локальные акты или оценка вреда еще не оформлены, не указывайте их как выполненные меры.
Средства обеспечения безопасности
В отдельное поле «Средства обеспечения безопасности» можно вставить:
Разграничение прав доступа пользователей AXKED; идентификация и аутентификация пользователей по индивидуальным учетным записям; защищенная передача данных по протоколу HTTPS; резервное копирование данных; мониторинг работоспособности сервисов; регулярное обновление программного обеспечения.
Шифровальные (криптографические) средства
Если организация не использует отдельно установленные и документально учтенные средства криптографической защиты информации, выберите «не используются». Не выбирайте класс СКЗИ и не указывайте наименование средства без документов на конкретное средство.
Ответственный за организацию обработки персональных данных
Выберите «Физическое лицо» и укажите сотрудника своей организации, назначенного ответственным. Для ИП ответственным может быть сам индивидуальный предприниматель. Укажите его почтовый адрес, телефон и электронную почту. Сотрудника AXKED ответственным за обработку данных вашей организации не указывайте.
Дата начала и условие прекращения обработки
В поле «Дата начала обработки» укажите фактическую дату, с которой организация начала собирать персональные данные. Это не обязательно дата начала использования AXKED.
В поле «Условие окончания» можно указать:
Прекращение деятельности оператора либо достижение целей обработки персональных данных и истечение установленных сроков хранения, если иное не предусмотрено законодательством Российской Федерации.
Трансграничная передача
Если организация использует AXKED в российской инфраструктуре и не передает данные через собственные зарубежные сервисы, выберите «не осуществляется». Подключенные организацией иностранные почтовые сервисы, мессенджеры, аналитика и другие внешние системы оцениваются отдельно.
Местонахождение базы данных
| Поле | Что указать |
|---|---|
| Страна | Российская Федерация |
| Адрес ЦОД |
Владимирская область, г. Владимир, мкр. Энергетик, ул. Поисковая, д. 1, к. 2; Рязанская область, г. Сасово, ул. Пушкина, д. 21; Калужская область, г. Калуга, 1-й Автомобильный пр-д, д. 8; Московская область, г. Мытищи, ул. Силикатная, д. 19. |
| Собственный ЦОД | Нет |
| Тип организации | Юридическое лицо |
| Организационно-правовая форма | Общество с ограниченной ответственностью |
| Наименование организации | ООО «ЯНДЕКС.ОБЛАКО» |
| ОГРН | 1187746678580 |
| ИНН | 7704458262 |
| Страна местонахождения организации | Российская Федерация |
| Адрес организации | 119021, г. Москва, ул. Льва Толстого, д. 16, помещ. 528 |
Yandex Cloud рекомендует указывать все четыре адреса ЦОД. Перед отправкой уведомления проверьте их актуальность в официальной документации Yandex Cloud.
Поле «Сведения о лицах, имеющих доступ к государственным и муниципальным информационным системам»
Обычная частная организация или ИП этот раздел не заполняет. Нажмите «удалить» над блоком «Контакт №1», чтобы убрать добавленный контакт, и оставьте раздел пустым. Не указывайте здесь AXKED, Yandex Cloud или другую организацию только потому, что она предоставляет программу или облачную инфраструктуру.
Раздел заполняется только в случае, когда персональные данные обрабатываются в государственной или муниципальной информационной системе и стороннее физическое или юридическое лицо имеет к ним доступ либо обрабатывает их по договору. В таком случае укажите данные этого лица из договора: тип, наименование или Ф.И.О., адрес, электронную почту и телефон.
Сведения об обеспечении безопасности персональных данных
В поле можно вставить:
Обеспечение безопасности персональных данных организовано в соответствии с требованиями постановления Правительства Российской Федерации от 01.11.2012 № 1119. С учетом характера и объема обрабатываемых данных определены актуальные угрозы безопасности и необходимый уровень защищенности. Реализованы меры по разграничению доступа, идентификации и аутентификации пользователей, защите передачи данных, резервному копированию, мониторингу и обновлению программного обеспечения.
Перед отправкой
- удалите из уведомления сведения, которые организация фактически не обрабатывает;
- добавьте отдельные цели для работников, заявок, рассылок и других реальных процессов;
- проверьте, что политика, локальные акты и назначение ответственного действительно оформлены;
- укажите данные исполнителя и способ подписания уведомления.